MITRE ATT&CK 2025: Shadow-Aether-015 и Earth Preta — тактики и риски

Отчёт на основе оценки MITRE ATT&CK 2025 и исследований TrendAI проливает свет на две современные, но заметно разные угрозы: агрессивного злоумышленника под маркировкой Shadow-Aether-015 и государственно-ориентированную группу Earth Preta. Оба сценария демонстрируют, как сочетание социально-инженерных приёмов и продвинутых загрузчиков позволяет атакующим получать устойчивый доступ и собирать ценную информацию — от локальной сети до облачных сред.

Краткая суть

Исследование TrendAI показывает, что:

  • Shadow-Aether-015 использует сложную социальную инженерию (включая vishing и caller ID impersonation) для получения высоко привилегированных учетных данных через SSO-компоненты, что открывает путь к RDP-доступу, внутренней разведке и перечислению Active Directory.
  • Earth Preta (операции под кодовым названием Hermes) — ориентированная на сбор разведданных китайская APT-группировка: стартовая фаза — фишинг с вредоносным документом, требующим загрузки password‑protected архива; последующее выполнение LNK-файла приводит к развертыванию Orpheus loader.
  • Оба сценария подчёркивают важность регулярного сопоставления реальной инфраструктуры защиты с тактиками злоумышленников и роль инструментов типа TrendAI Vision One для обнаружения и укрепления позиций.

Shadow-Aether-015: от vishing до облачной компрометации

Shadow-Aether-015 характеризуется как агрессивный злоумышленник, использующий мультиканальную социальную инженерию. Основные элементы его тактики:

  • целевые звонки и vishing, включая caller ID impersonation для завоевания доверия;
  • фишинг, направленный на получение высокопривилегированных учетных данных через SSO-модули;
  • использование полученных учетных данных для доступа по RDP, внутренней разведки и перечисления Active Directory с целью обнаружения общих сетевых ресурсов;
  • сценарий Demetra, когда компрометация неуправляемой рабочей станции приводит к дальнейшему нарушению в облачной инфраструктуре, в частности в AWS.

Ключевой риск — легитимно выглядящие взаимодействия (звонки, обращения в первую линию поддержки), которые маскируют атакующие действия и позволяют злоумышленникам расширить доступ от рабочей станции к облачным ресурсам организации.

Earth Preta и сценарий Hermes: ориентированная на разведку APT

Группа Earth Preta, по оценкам исследователей, связана с операциями, направленными на государственные цели и сбор информации. Характерные детали атаки Hermes:

  • старт — фишинговое письмо с вредоносным документом;
  • документ предлагает/требует скачать password‑protected архив (техника, усложняющая автоматическое обнаружение);
  • после распаковки и запуска .LNK-файла разворачивается Orpheus loader — средство для устойчивого развертывания и последующего сбора разведданных;
  • поведение группы указывает не на немедленную финансовую эксплуатацию, а на длительный сбор информации и поддержание доступа.

Что это значит для организаций

Оба сценария демонстрируют, что простые векторные атаки (фишинг, звонки) в сочетании с низким уровнем контроля над учётными записями и рабочими станциями способны привести к серьёзному компрометированию и утечке данных, включая облачные окружения. В отчёте подчёркивается:

«Постоянный мониторинг методов и тенденций злоумышленников имеет важное значение для организаций, стремящихся эффективно защитить свою среду.»

Практические рекомендации

На основе выявленных техник и сценариев эксперты рекомендуют следующий набор мер:

  • Внедрить и обязать использование многофакторной аутентификации для SSO; по возможности — phishing‑resistant MFA (например, FIDO2).
  • Усилить обучение сотрудников, включая сценарии vishing и caller ID impersonation, регулярные simulated phishing-кампании и тесты реагирования.
  • Ограничить и мониторить доступ по RDP, внедрить жесткую сегментацию сети и контроль привилегий.
  • Настроить централизованный мониторинг Active Directory и аудиты перечисления ресурсов; отслеживать подозрительные запросы и перебор сервисов.
  • Блокировать/проверять запуск LNK-файлов и поведение, характерное для загрузчиков (loader) на endpoints; применять EDR с поведенческим анализом.
  • Ограничить использование неуправляемых рабочих станций и обеспечить безопасность/cloud‑hygiene в AWS: минимизация прав IAM, контроль ролей и аудит доступа.
  • Интегрировать threat intelligence и инструменты анализа (например, TrendAI Vision One) для своевременного выявления новых векторов и адаптации защитных мер.
  • Подготовить и отрепетировать playbooks инцидентного реагирования, учитывающие сценарии с устойчивыми загрузчиками и компрометацией облака.

Вывод

Отчёт 2025 года по MITRE ATT&CK и исследование TrendAI подтверждают: современные атаки становятся гибридными — сочетая социальную инженерию и технические эксплойты для длительного доступа. Организациям необходимо регулярно сверять свои защитные возможности с реальными тактиками злоумышленников, развивать способности обнаружения и реагирования и использовать современные инструменты анализа угроз для минимизации рисков.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: